В России взялись за DNS: запросы к Google и Cloudflare начали перенаправлять на НСДИ
Пользователи рунета столкнулись с новым витком ограничений: теперь под перехват попали не только защищённые DNS-протоколы, но и обычные незашифрованные запросы к популярным серверам 8.8.8.8 (Google) и 1.1.1.1 (Cloudflare). Вместо того чтобы попасть к глобальным DNS-резолверам, трафик перенаправляется на серверы Национальной системы доменных имён (НСДИ), которая находится под контролем Роскомнадзора.
Согласно данным, опубликованным пользователем под ником angry_agent, перехват начал фиксироваться вечером 26 августа. Технически это выглядит так: ТСПУ (технические средства противодействия угрозам) распознают открытый DNS-запрос по UDP и незаметно для пользователя меняют адрес назначения — вместо 8.8.8.8 или 1.1.1.1 пакет отправляется на сервер НСДИ. Исследователь провёл эксперимент: при отправке DNS-запроса с малым значением TTL в ответе всплыл адрес 195.208.5.1, принадлежащий Национальной системе доменных имён, хотя изначально пакет предназначался для 8.8.8.8. При этом с произвольными UDP-пакетами такая подмена не происходила — система реагировала исключительно на DNS-трафик.
Для оператора связи запрос выглядит так, будто направлен сразу к НСДИ, а не к Google или Cloudflare. При попытке получить адрес заблокированного ресурса, например YouTube или RuTracker, система возвращает ответ NXDOMAIN — как будто такого домена вообще не существует. Впрочем, система перехвата работает не идеально. При быстрой отправке нескольких одинаковых запросов первый получает NXDOMAIN, а следующие всё-таки добираются до настоящих DNS-серверов и возвращают реальные IP-адреса. Кроме того, перенаправление срабатывает не для всех DNS-серверов. Любопытно, что запросы по TCP, в отличие от UDP, пока доходят до целевых серверов без перехвата.
За несколько дней до описываемых событий пользователи российских операторов — «Ростелекома», «Дом.ру», «Таттелекома» и петербургского SkyNet — массово жаловались на проблемы с защищёнными DNS-протоколами DoH (DNS over HTTPS) и DoT (DNS over TLS), которые шифруют запросы и не позволяют провайдеру видеть, к каким сайтам обращается абонент. Симптомы блокировки различались в зависимости от оператора и региона. При подключении к Cloudflare через порт 853 TCP-рукопожатие проходило успешно, но затем соединение принудительно сбрасывалось. С Google Public DNS картина была иной: соединение устанавливалось, но после отправки TLS ClientHello ответы прекращались. Техподдержка «Таттелекома» якобы прямо рекомендовала одному из абонентов отключить оба протокола для восстановления доступа.
Официального подтверждения централизованной блокировки нет. Раньше пользователи могли обойти блокировки, просто прописав в настройках сети DNS-серверы 8.8.8.8 или 1.1.1.1. Теперь этот лайфхак перестал работать — запросы всё равно уходят на НСДИ. Ситуация примечательна ещё и тем, что Роскомнадзор ещё в 2021 году заявлял о планах блокировать протоколы, скрывающие конечный адрес назначения, называя DoH в числе первоочередных кандидатов. Тогда же тестировались блокировки на сети «Билайна».
Сталкивались ли вы с перехватом DNS-запросов в последние дни? Работают ли у вас 8.8.8.8 и 1.1.1.1 или вместо них подставляются другие адреса? Делитесь в комментариях.
-
В России массово не открываются KakaoTalk и BiP без VPN — Роскомнадзор их не блокировал -
Сорок два россиянина подали в суд на РКН и Минцифры из-за ограничений в Telegram и WhatsApp -
85 провайдеров попали под миллионные штрафы РКН — теперь операторов заставляют сдавать IP пользователей за час после смены -
Роскомнадзор мог усилить давление на VPN-сервисы и прокси в Telegram — похоже, найдена новая уязвимость -
Роскомнадзор заблокировал IP-адреса нескольких хостингов — более 20 популярных VPN-сервисов недоступны
